
CVE-2022-20494 के लिए शोषण एप्लिकेशन, एक उच्च गंभीरता वाली स्थायी सेवा अस्वीकार (DoS) भेद्यता जो एंड्रॉइड के DND (Do not disturb) सुविधा का लाभ उठाती है।
यह ऐप एंड्रॉइड के NotificationManagerService में एक उच्च गंभीरता वाली स्थायी सेवा अस्वीकृति (permanent denial-of-service) कमजोरी का प्रदर्शन करता है जिसे मैंने खोजा। शोषण चलाने के बाद, डिवाइस काली स्क्रीन दिखाता है या यह बार-बार क्रैश और रीबूट होता रहेगा।
यह addAutomaticZenRule API का उपयोग करके डिवाइस मेमोरी को खत्म करने के लिए दुर्भावनापूर्ण ज़ेन नियम (जिन्हें 'डू नॉट डिस्टर्ब' नियम भी कहा जाता है) बनाता है, जो बड़ी मात्रा में मेमोरी घेरते हैं। ऐप आपको जोड़े जाने वाले नियमों के आकार और संख्या को नियंत्रित करने की अनुमति देता है: पूर्वनिर्धारित संख्या लगभग सभी उपकरणों में काम करनी चाहिए।
ऐप API 24 (Android 7.0 Nougat) को लक्षित करता है लेकिन ज़ेन नियम संरचना में बदलाव के कारण Android Q से पहले के उपकरणों में काम नहीं कर सकता। इसे काम करने के लिए खतरनाक-स्तर की अनुमति ACCESS_NOTIFICATION_POLICY की आवश्यकता होती है; ऐप लॉन्च होने पर इसका अनुरोध करेगा।
यह कमजोरी - उसी उपप्रणाली के कई अन्य बगों के साथ - जनवरी 2023 एंड्रॉइड सुरक्षा बुलेटिन में AutomaticZenRule कंस्ट्रक्टर्स के भीतर लंबी स्ट्रिंग्स को ट्रिम करके ठीक की गई। (सामान्य और पार्सल सीरियलाइज़ेशन से संबंधित दोनों कंस्ट्रक्टर)
यदि आपके पास ADB पहुंच है, तो इस बग के कारण खराब हुए उपकरणों को निम्नलिखित ADB कमांड चलाकर संभावित रूप से पुनर्प्राप्त किया जा सकता है।
adb uninstall me.sithi.cve_2022_20494
ध्यान दें कि यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है; कृपया इसका दुर्भावनापूर्ण गतिविधियों के लिए उपयोग न करें।